必须完成凭据保存与组策略放行两步:先在mstsc中勾选“允许我保存凭据”并首次登录时勾选“记住我的凭据”;再通过gpedit.msc启用“允许分配保存的凭据用于仅NTLM服务器身份验证”,添加TERMSRV/*,并执行gpupdate /force刷新策略。
远程桌面要实现自动保存凭据、避免每次连接都输密码,关键不是只点一下“记住我的凭据”,而是必须完成两个核心动作:客户端开启保存开关 + 系统放行termsrv协议的凭据调用权限。缺一不可,否则哪怕密码输对了,下次打开照样弹框。
一、在mstsc中启用凭据保存功能
这是所有后续操作的前提,漏掉这步就完全不会触发存储:
- 按 Win + R,输入 mstsc 回车,打开远程桌面连接窗口
- 点击左下角“显示选项”,展开全部设置
- 在“常规”选项卡中,填入目标IP或主机名、用户名
- 务必勾选底部的“允许我保存凭据”复选框
- 点击“连接”,在弹出的身份验证窗口中输入密码,并勾选“记住我的凭据”后确认
二、解除组策略对TERMSRV凭据的拦截
很多用户做完上一步仍失败,就是因为系统默认禁止RDP使用已存凭据。需手动授权:
- 按 Win + R,输入 gpedit.msc 打开本地组策略编辑器
- 依次展开:计算机配置 → 管理模板 → 系统 → 凭据分配
- 双击右侧“允许分配保存的凭据用于仅 NTLM 服务器身份验证”
- 选择“已启用”,点击“显示”,在“值”栏输入:TERMSRV/*(星号代表匹配所有RDP目标)
- 以管理员身份运行命令提示符,执行:gpupdate /force 刷新策略
三、手动添加凭据(当自动保存失效时)
适用于首次保存失败、连接Linux(如xrdp)、或企业策略覆盖本地设置的情况:
- 搜索并打开“凭据管理器”,进入“Windows凭据” → “添加Windows凭据”
- 网络地址填:TERMSRV/192.168.1.100(替换成你的目标IP或主机名,必须带前缀)
- 用户名建议用完整格式,如:DOMAIN\user 或 user@domain.local
- 填入对应密码,点击确定
四、排查Credential Guard拦截(Win10/11专业版或企业版常见)
若仍提示“Windows Defender Credential Guard 不允许使用已保存的凭据”,说明虚拟化安全机制在起作用:
- 按 Win + R,输入 regedit 打开注册表编辑器
- 定位到:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA
- 找到 LsaCfgFlags(DWORD),将其数值改为 0
- 再检查路径:HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\DeviceGuard,将 EnableVirtualizationBasedSecurity 设为 0(如不存在可跳过)
- 必须重启电脑才能生效


















